Nueva campaña global dirigida a compañías nucleares, de defensa, energéticas y financieras


Se descubrió una nueva campaña global dirigida a compañías nucleares, de defensa, de energía y financieras.

La campaña llamada “Operation Sharpshooter”, se instala a nivel de memoria y ordena una segunda ejecución, llamada “Rising Sun”, el cual utiliza el código fuente del troyano “DUUZER”, diseñado para abrir una puerta trasera en el sistema operativo, a través de la cual los atacantes pueden recopilar información del sistema, crear, listar, eliminar procesos, acceder, modificar, borrar archivos y ejecutar comandos.

Rising Sun, apareció en 87 organizaciones en todo el mundo en Octubre y Noviembre del 2018. Se cree que la intención es recopilar información sobre individuos de interés específicos, que administran datos relacionados con las industrias de interés, como son las relacionadas  con la defensa y gobierno.

La forma de ataque, es por medio de un documento de Microsoft Word versión coreana, que tienen el nombre del autor del archivo “RICHARD”, con sus metadatos en coreano. Los documentos detectados, tienen títulos de descripción de trabajo, para empresas desconocidas, distribuidas por una dirección IP en Estados Unidos, utilizando Dropbox.

Este archivo Word, contiene una macro  maliciosa que utiliza una Shellcode incorporada, para inyectar el sharpshooter en la memoria, el que tiene por misión descargar el segundo malware que se encuentra alojado en hxxps://www.kingkoil.com.sg/query.php. En la siguiente etapa, la descarga es guardada en la carpeta de inicio como,  %Startup%\mssync.exe, con ello asegurar la persistencia en el sistema operativo.

Si bien existen numerosos vínculos técnicos con el “grupo Lazarus”, aún no se ha comprobado su responsabilidad de los ataques.

RECOMENDACIONES

Se sugiere el bloqueo de los siguientes Indicadores de compromiso.


HASHES.

  • 8106a30bd35526bded384627d8eebce15da35d17
  • 66776c50bcc79bbcecdbe99960e6ee39c8a31181
  • 668b0df94c6d12ae86711ce24ce79dbe0ee2d463
  • 9b0f22e129c73ce4c21be4122182f6dcbc351c95
  • 31e79093d452426247a56ca0eff860b0ecc86009

SERVIDORES DE CONTROL.

  • 34.214.99.20/view_style.php
  • 137.74.41.56/board.php
  • kingkoil.com.sg/board.php

URLS DE DOCUMENTOS.

  • hxxp: //208.117.44.112/document/Strategic Planning Manager.doc
  • hxxp: //208.117.44.112/document/Business Intelligence Administrator.doc
  • hxxp://www.dropbox.com/s/2shp23ogs113hnd/CustomerServiceRepresentative.doc? dl = 1

REFERENCIAS







Nombre

Adobe,1,Adware,3,android,23,Antivirus,2,Apple,13,Apps,10,Arkavia Networks,12,Ataques,4,Backdoor,3,Bancos,6,Bases de Datos,1,Botnet,1,Botnet. Malware,1,Check Point,2,Cibercrimen,98,ciberseguridad,68,Cisco,1,Cloud,1,CMS,1,CPU,3,Criptomonedas,3,cyber day,2,Cyberwarfare,5,Dark Web,2,Data Leak,5,Deep Web,5,Ecommerce,1,Empresas,102,Eventos,4,Exploits,4,F5 Networks,1,Facebook,5,Firmware,1,google,24,Hacking,72,Hardware,7,Hosting,1,Industria,8,Instagram,2,Intel,2,Internacional,39,Internet,30,Investigacion,7,ios,3,IoT,3,ISO,1,Linux,4,Malware,21,Malwares,32,Microsoft,20,Nacional,10,Negocios,2,Oracle,1,OS,8,Payload,1,phishing,9,Protocolos,11,Ransomware,5,Recomendaciones,14,Redes,26,redes sociales,11,Rootkit,1,Salud,2,Servicios,5,Smartphones,26,Software,20,Spyware,10,updates,21,Vulnerabilidades,56,Web,5,WhatsApp,2,wifi,2,Windows,8,
ltr
item
Arkavia Networks News: Nueva campaña global dirigida a compañías nucleares, de defensa, energéticas y financieras
Nueva campaña global dirigida a compañías nucleares, de defensa, energéticas y financieras
https://3.bp.blogspot.com/-YKg4HIGRDYs/XBPwluRnksI/AAAAAAAAA6A/kIHHRNNisJ0t6gqdIa54IArXhBRCqslDwCLcBGAs/s640/operation-sharpshooter.png
https://3.bp.blogspot.com/-YKg4HIGRDYs/XBPwluRnksI/AAAAAAAAA6A/kIHHRNNisJ0t6gqdIa54IArXhBRCqslDwCLcBGAs/s72-c/operation-sharpshooter.png
Arkavia Networks News
https://www.arkalabs.cl/2018/12/nueva-campana-global-dirigida-companias.html
https://www.arkalabs.cl/
https://www.arkalabs.cl/
https://www.arkalabs.cl/2018/12/nueva-campana-global-dirigida-companias.html
true
7213111567211435179
UTF-8
Se han cargado todas las publicaciones No se ha encontrado ninguna publicación. Ver Todos Leer Noticia Responder Cancelar Respuesta Eliminar Por Inicio PÁGINAS ENTRADAS View All RECOMENDADO PARA TI ETIQUETA ARCHIVOS BUSQUEDA TODAS LAS ENTRADAS No se ha encontrado ninguna coincidencia de publicación con su solicitud. Volver al Inicio Sunday Monday Tuesday Wednesday Thursday Friday Saturday Sun Mon Tue Wed Thu Fri Sat January February March April May June July August September October November December Jan Feb Mar Apr May Jun Jul Aug Sep Oct Nov Dec just now 1 minute ago $$1$$ minutes ago 1 hour ago $$1$$ hours ago Yesterday $$1$$ days ago $$1$$ weeks ago more than 5 weeks ago Followers Follow THIS PREMIUM CONTENT IS LOCKED STEP 1: Share. STEP 2: Click the link you shared to unlock Copy All Code Select All Code All codes were copied to your clipboard Can not copy the codes / texts, please press [CTRL]+[C] (or CMD+C with Mac) to copy